Keselamatan & Pematuhan
Panduan Pematuhan Akta PDPA 2010: Wajibkah Sepanduk Kuki (Cookie Banner) di Malaysia?
Ketahui keperluan Akta PDPA 2010 dan pindaan 2024 mengenai sepanduk kuki, Google Consent Mode v2, notis privasi dwibahasa, dan denda ketidakpatuhan JPDP.
Dengan kelulusan Rang Undang-Undang Perlindungan Data Peribadi (Pindaan) 2024 di Parlimen Malaysia, penguatkuasaan privasi data kini berada pada tahap paling ketat dalam sejarah negara. Denda ketidakpatuhan telah dinaikkan sehingga RM1,000,000, pengarah syarikat berdepan liabiliti peribadi, dan pelantikan Pegawai Perlindungan Data (DPO) kini diwajibkan bagi entiti yang memproses data dalam skala tertentu.
Antara persoalan yang paling kerap diajukan oleh pemilik perniagaan di Malaysia adalah: “Adakah laman web kami wajib memasang sepanduk persetujuan kuki (cookie consent banner) seperti undang-undang GDPR di Eropah, atau memadai sekadar meletakkan pautan Dasar Privasi?”
Berikut adalah panduan menyeluruh mengenai keperluan undang-undang kuki, pemantauan piksel pihak ketiga, dan integrasi Google Consent Mode v2 di bawah Akta Perlindungan Data Peribadi 2010 (PDPA).
1. Akta PDPA 2010 & Pindaan 2024: Tafsiran Mengenai Kuki Laman Web
Berbeza dengan peraturan GDPR di Eropah yang mewajibkan kebenaran eksplisit sebelum sebarang fail kuki dimuatkan, Akta PDPA 2010 Malaysia berasaskan Prinsip Notis dan Pilihan (Notice and Choice Principle).
+--------------------------------------------------------------------+
| 7 PRINSIP PERLINDUNGAN DATA PERIBADI (PDPA) |
| |
| 1. Prinsip Am 2. Prinsip Notis & Pilihan 3. Penzahiran|
| 4. Prinsip Keselamatan 5. Prinsip Penyimpanan 6. Integriti |
| 7. Prinsip Akses |
+--------------------------------------------------------------------+
Bilakah Kuki Dianggap Sebagai "Data Peribadi"?
Di bawah Seksyen 4 Akta PDPA 2010, Data Peribadi didefinisikan sebagai sebarang maklumat berkenaan transaksi komersial yang berkaitan secara langsung atau tidak langsung dengan seorang individu yang dikenal pasti.
- Kuki Keperluan Asas (Strictly Necessary Cookies): Contohnya sesi troli WooCommerce, token CSRF, dan kuki pengimbang beban pelayan. Ini tidak memerlukan kebenaran awal pengguna.
- Kuki Penjejakan Pihak Ketiga (Third-Party Tracking Cookies): Contohnya Meta Pixel (Facebook Pixel), Google Analytics 4 User ID, TikTok Pixel, dan rakaman sesi Hotjar. Oleh kerana skrip ini mengumpul alamat IP pengguna, identiti peranti, dan corak pelayaran untuk profil tingkah laku pengguna, Jabatan Perlindungan Data Peribadi (JPDP) mengklasifikasikannya sebagai pemprosesan data peribadi.
Wajibkah Memasang Sepanduk Kuki?
Ya, jika laman web anda menggunakan skrip pemasaran atau penjejakan analitik pihak ketiga. Di bawah Prinsip Notis dan Pilihan (Seksyen 7):
- Anda wajib memaklumkan pelawat melalui notis bertulis bahawa data mereka dikumpulkan melalui kuki.
- Anda wajib memberikan pilihan kepada pelawat untuk menerima atau menolak kuki bukan asas.
- Notis tersebut WAJIB disediakan dalam Bahasa Melayu dan Bahasa Inggeris.
2. Pelaksanaan Google Consent Mode v2 di Malaysia
Untuk memastikan data pengiklanan Google Ads dan GA4 kekal berfungsi dengan tepat tanpa melanggar akta PDPA, anda perlu memasang Google Consent Mode v2.
Consent Mode v2 mengawal empat status kebenaran utama:
analytics_storagead_storagead_user_dataad_personalization
Skrip Pelaksanaan Teknikal
Letakkan skrip ini di dalam tag <head> laman web anda sebelum Google Tag Manager atau sebarang tag penjejakan dimuatkan:
<!-- Konfigurasi Lalai Google Consent Mode v2 -->
<script>
window.dataLayer = window.dataLayer || [];
function gtag(){dataLayer.push(arguments);}
// Tetapkan status kebenaran awal kepada 'denied'
gtag('consent', 'default', {
'ad_storage': 'denied',
'ad_user_data': 'denied',
'ad_personalization': 'denied',
'analytics_storage': 'denied',
'functionality_storage': 'granted',
'security_storage': 'granted',
'wait_for_update': 500
});
</script>
<!-- Google Tag Manager / Analytics -->
<script async src="https://www.googletagmanager.com/gtag/js?id=G-XXXXXXXXXX"></script>
Apabila pelawat menekan butang "Terima Semua" / "Accept All" pada sepanduk dwibahasa anda, jalankan fungsi pengemaskinian status kebenaran:
// Kemas kini kebenaran selepas persetujuan pengguna
function onUserAcceptCookies() {
gtag('consent', 'update', {
'ad_storage': 'granted',
'ad_user_data': 'granted',
'ad_personalization': 'granted',
'analytics_storage': 'granted'
});
localStorage.setItem('jagaweb_cookie_consent', 'granted');
}
3. Keperluan Mandatori Notis Privasi Dwibahasa
Berdasarkan Seksyen 7(3) Akta PDPA 2010, sebarang notis perlindungan data yang ditujukan kepada pengguna di Malaysia mestilah disediakan dalam Bahasa Kebangsaan (Bahasa Melayu) dan Bahasa Inggeris.
Dasar Privasi dan modal pilihan kuki laman web anda wajib menyatakan:
- Kategori data yang diproses (alamat IP, jenis pelayar web, rekod transaksi).
- Tujuan pemprosesan data (analisis statistik, pengiklanan tersasar, pemenuhan pesanan).
- Pihak ketiga yang menerima data (gerbang pembayaran Billplz, pelayan awan AWS/Google Cloud).
- Hak subjek data (hak untuk memohon akses, membetulkan data, atau menarik balik persetujuan).
- Maklumat perhubungan Pegawai Perlindungan Data (DPO) yang dilantik.
4. Senarai Semak Pematuhan PDPA 2026
[ ] Dasar Privasi dwibahasa (BM & EN) boleh diakses di bahagian bawah (footer) setiap halaman.
[ ] Sepanduk kuki dipaparkan dengan pilihan "Terima", "Tolak", dan "Tetapan Pilihan".
[ ] Skrip pemasaran (Meta Pixel, TikTok, GA4) disekat sebelum pengguna memberikan persetujuan.
[ ] Google Consent Mode v2 aktif dan dihubungkan dengan Google Tag Manager.
[ ] Enkripsi data aktif semasa penghantaran (TLS 1.3) dan penyimpanan pangkalan data.
[ ] Alamat e-mel rasmi Pegawai Perlindungan Data (DPO) dipaparkan dengan jelas.
Kukuhkan Pematuhan Privasi Data Anda Bersama JagaWeb
Kegagalan mematuhi pindaan Akta PDPA 2024 mendedahkan syarikat dan barisan pengarah anda kepada risiko tindakan undang-undang dan denda bernilai tinggi.
JagaWeb membantu perniagaan di Malaysia mengaudit, mengkonfigurasi, dan mengautomasikan pematuhan privasi data web secara menyeluruh.
- Semakan Pemilikan, Akses & Keselamatan RM5,000: Kami mengaudit skrip penjejakan pihak ketiga, memasang Google Consent Mode v2, menyediakan polisi kuki dwibahasa, dan mengukuhkan keselamatan data.
- Pelan Penjagaan Terurus RM450/bulan: Pemantauan pematuhan berterusan, pembaharuan sijil SSL, penampalan kelemahan keselamatan, dan log keselamatan.